- 다양한 주제에 대해 자유롭게 글을 작성하는 게시판입니다.
Date 21/08/20 14:53:42수정됨
Name   ikuk
Subject   OpenSSL 보안 업데이트 1.1.1l가 8/25 화요일에 배포됩니다. **(수정)
오랜만에 인사드립니다.
웹 종사하시는 분들은 확인하시라고 빠르게 글 남깁니다.

HTTPS기반에서 TLS연결에 가장 많이 사용되는 openssl에 심각한 취약성이 2건 발견되었습니다.
심각한 취약성(high severity)은 14년 하트블리드급이고, 2020년 4월, 12월 1.1.1에 한번씩 (1.1.1이 말썽이네요), 그리고 그 직전이 17년인 매우 드문 케이스입니다. (물론 하트블리드처럼 해독문이 유출되는 최악의 사태는 아닐것으로 보입니다)
(* heartbleed는 한두건이 아니라 high랑 critical이 섞여있긴 하네요)

https://www.openssl.org/news/vulnerabilities.html#CVE-2021-3450

내용:
1. 3450번
The X509_V_FLAG_X509_STRICT 플래그가 추가되어, openssl 버전 1.1.1h-1.1.1j에서 발생하는 문제를 보완합니다. (자동적용)
이는 체인 인증서가 유효한 CA 인증서인지 확인하는 과정을 강제로 적용할 수 있습니다.
명확하게 어떤 방식으로 해킹이 이뤄지는지는 공개되지않았지만, 유효하지 않은 CA 인증서의 검증이 통과되는 것을 방지하는 기능입니다.
다시 말해 조작된 CA인증서로 TLS핸드쉐이크가 통과할수 없도록 방지책을 추가한 것으로 보입니다만, 꽤나 심각한 취약점이 발생할 가능성을 찾은듯합니다. 키 혹은 평문 노출은 현재 제 예상으론 없을 것 같습니다만 모를 일입니다.

현재까지 확인된 바로는 1.0.2 이하를 사용하는 경우 해당 취약점에 영향을 받지 않습니다.

2. 3449번
ClientHello의 renegotiation, 혹은 handshake과정에서 NULL포인터를 반환해 dos공격에 매우 취약한 것이 확인되었습니다.
TLSv1.2를 사용할 경우, openssl 1.1.1의 모든 버전이 이에 취약하며, openssl TLS의 경우는 발생하지 않는다고 합니다.
너무 간단해서 공격자를 차단하지 않는 한 막을 방법은 없을 것입니다.




저희도 초비상급은 아니지만 당일 대응으로 나가고, 고객대상으로 미리미리 공지가 날라갈 것 같습니다.
dos대응은 매우 귀찮아요...


---


제가 회사에서 메일보고 조사하느라 3월 업데이트건을 번역공유해드렸네요... 혼란드려서 죄송합니다.
3월25일에도 있었습니다만, 8월25일도 업데이트 예정입니다.

https://mta.openssl.org/pipermail/openssl-announce/2021-August/000205.html
아직 웹공지가 뜨지 않은 상황이지만, 프로젝트 팀으로부터의 메시지입니다,
다음 버전은 1.1.1l입니다. 이 역시 high severity의 건이므로 참고해주세요.



1


    목록
    번호 제목 이름 날짜 조회 추천
    11996 기타정신분열증의 맥락 - 왜 타인의 의도를 파악할 수 없게 되는가? 13 소요 21/08/20 4002 12
    11995 IT/컴퓨터OpenSSL 보안 업데이트 1.1.1l가 8/25 화요일에 배포됩니다. **(수정) 8 ikuk 21/08/20 4081 1
    11994 의료/건강의료기관 방문시 신분증명의 필요성 및 중요성 19 떡라면 21/08/19 4133 6
    11992 일상/생각사람은 고쳐쓸수있다VS고쳐쓸수없다 135 흑마법사 21/08/19 6645 1
    11991 사회유치한 황교익씨 이야기 10 녹차김밥 21/08/19 3963 9
    11990 음악[팝송] 댄 앤 셰이 새 앨범 "Good Things" 김치찌개 21/08/19 3652 0
    11989 정치다음 대선은 양강구도? 다자구도? 8 Picard 21/08/18 3337 1
    11988 경제코로나로 인한 부동산 가치의 변동 22 right 21/08/18 4033 1
    11986 게임한국 게임방송사의 흥망성쇠. 두 번째. 5 joel 21/08/15 3946 18
    11985 게임한국 게임방송사의 흥망성쇠. 첫 번째. 6 joel 21/08/15 3900 6
    11984 기타매직오일의 효용에 관하여 7 태양연어 21/08/15 5107 2
    11983 음악[국내힙합] 재지팩트 Lifes Like 7 유디스티라 21/08/15 3532 3
    11982 문화/예술서울공예박물관 후기 1 Cascade 21/08/14 4778 5
    11981 일상/생각강아지 1 거위너구리 21/08/13 3764 4
    11980 사회동북아에서 급증하는 무자녀 현상 (부제: 초저출산이 비혼'만'의 문제인가?) 19 샨르우르파 21/08/13 4627 20
    11979 일상/생각유부남이 사고싶은것 31 데미안 21/08/12 4353 1
    11978 요리/음식[정보] 와사비로 사기친 제품 목록 21 Groot 21/08/12 5244 1
    11977 사회환경위기에 대응하기 위한 국제적 협력 가능성에 비관적인 이유. 21 mchvp 21/08/12 3657 1
    11976 정치왜 조민 친구의 번복된 발언은 판결에 영향을 미치지 못했을까 68 마카오톡 21/08/11 6275 19
    11975 스포츠프로 야구는 정말 베이징 덕분에 살아났을까? 20 joel 21/08/10 5129 9
    11974 사회흑인 정체성정치의 피로함과 미국의 맑시스트 13 은머리 21/08/10 4737 17
    11973 일상/생각회사에서 한계를 느낄 때 드는 생각. 8 세모셔츠수세미떡 21/08/09 4874 8
    11972 스포츠리오넬 메시의 바르셀로나 작별 연설 전문 3 손금불산입 21/08/09 4406 2
    11971 정치(이재명vs이낙연) vs (윤석열vs이준석) 26 Picard 21/08/09 3560 0
    11970 정치탈원전은 없었다. 32 과학상자 21/08/09 4836 12
    목록

    + : 최근 2시간내에 달린 댓글
    + : 최근 4시간내에 달린 댓글

    댓글